首页 > 其他分享 >软考信安总结-第十三章 网络安全漏洞防护技术原理与应用

软考信安总结-第十三章 网络安全漏洞防护技术原理与应用

时间:2024-10-09 13:48:35浏览次数:3  
标签:网络安全 信安 补丁 信息安全 软考 技术 漏洞 安全漏洞

  • 网络安全漏洞概述

    • 漏洞概念

      • 漏洞又称脆弱性,漏洞=系统自身缺陷
      • 根据补丁状况,分为普通漏洞和0day漏洞
    • 漏洞威胁

      • 主要安全威胁有:敏感信息泄露、非授权访问、身份假冒、拒绝服务
      • 解决漏洞问题方法:漏洞检测、漏洞修补、漏洞预防
  • 网络安全漏洞分类与管理

    • 漏洞来源

      • 非技术安全漏洞(管理漏洞)
      • 技术安全漏洞
    • 漏洞分类

      • CVE漏洞分类
        • 目标:共享漏洞数据
      • CVSS漏洞分级标准
        • 基本度量计分:攻击向量、攻击复杂性、特权要求、用户交互、完整性影响、保密性影响、可用性影响、影响范围
        • 时序度量计分:代码成熟度、修补级别、漏洞报告可信度
        • 环境度量计分:完整性要求、保密性要求、可用性要求、修订基本得分
      • 我国信息安全漏洞分类
        • 国家信息安全漏洞库(CNNVD)漏洞分类
        • 国家信息安全漏洞共享平台(CNVD)漏洞分类
      • OWASP TOP10漏洞分类
    • 漏洞发布

      • 安全漏洞发布一般由:软硬件开发商、安全组织、黑客、用户
      • 漏洞发布形式:网站、电子邮件、安全论坛
      • 漏洞信息公布内容:漏洞编号、发布日期、安全危害级别(高、中、低)、漏洞名称、漏洞影响平台、漏洞解决建议等
    • 漏洞信息获取

      • 网络安全应急响应机构
      • 网络安全厂商
      • 网络安全组织
    • 漏洞发布相关组织

      • CERT组织:世界上第一个计算机安全应急响应组织
      • Security Focus Vulnerability Database:数据库
      • 国家信息安全漏洞库(CNNVD):中国信息安全测评中心
      • 国家信息安全漏洞共享平台(CNVD):国家计算机网络应急技术处理协调中心
    • 漏洞管理过程

      • 系统资产确认-漏洞信息采集、漏洞评估、漏洞消除和控制、漏洞变化跟踪
  • 网络安全漏洞扫描技术与应用

    • 漏洞扫描:

      • 主机漏洞扫描器:不需要建立网络连接(杀毒软件)
      • 网络漏洞扫描器:建立网络连接(Superscan、Nessus)
      • 专用漏洞扫描器:特定系统的安全漏洞检查工具
    • 漏洞扫描应用:

      • 常用于网络信息系统安全检查和风险评估

  • 网络安全漏洞处置技术与应用

    • 漏洞发现技术

      • 漏洞发现方法:人工安全性分析、工具自动化检测、人工智能辅助分析
      • 漏洞发现技术:文本搜索、词法分析、范围检查、状态机检查、错误注入、模糊测试、动态污点分析、形式化验证
    • 漏洞修补技术:

      • 补丁管理环节:现状分析、补丁跟踪、补丁验证、补丁安装、应急处理、补丁检查
    • 漏洞利用防范技术

      • 地址空间随机化技术:缓冲区溢出
      • 数据执行阻正(DEP):操作系统通过对特定的内存区域标注为废纸箱,使代码不能够在指定的内存区域运行
      • SEHOP:验证异常处理链表的完整性
      • 堆栈保护:设置堆栈完整性标记
      • 虚拟保护:对尚未进行漏洞永久补丁修复的目标系统程序,在不修改可执行程序的前提下,检测进入目标系统的网络流量而过滤掉漏洞攻击数据包

标签:网络安全,信安,补丁,信息安全,软考,技术,漏洞,安全漏洞
From: https://blog.csdn.net/weixin_49727285/article/details/142771814

相关文章

  • 听劝!网络安全(黑客技术)怎么学习,看这篇就够了
     ......
  • 2024年软件设计师中级(软考中级)详细笔记【3】数据结构(下)(分值5分)
    上午题第3章数据结构下部目录前言第3章数据结构【下】(5分)3.5查找3.5.1查找的基本概念【考点】3.5.2静态查找表的查找方法3.5.3动态查找表3.5.4哈希表3.5.4.1哈希表的定义3.5.4.2哈希函数的构造方法3.5.4.3处理冲突的方法3.6排序3.6.1排序的基本概念3.6.2......
  • 网络安全小白入门难吗
    世上难的事情有很多,网络安全绝不是最难的那一梯队,但是也不简单。如果真的感兴趣认真学的话是一定可以学会的,但是如果只是嘴上说说不愿意付诸行动的话,那么你可能连网络安全的大门都找不到想要入门网络安全首先就是要选好方向,在这个圈子技术门类中,工作岗位主要有以下三个方......
  • 【软考】5计算机组成
    1、CPU组成 计算机中提供指令地址的程序计数器PC在(A)中。A、控制器B、运算器C、存储器D、IO设备CPU执行算术运算或者逻辑运算时,常将源操作数和结果暂存在(B)中。A、程序计数器(PC)B、累加器(AC)C、指令寄存器(IR)D、地址寄存器(AR)2、寻址方式 指令即机器语句,一组有意......
  • 软考08——数据库
    数据库安全◆静态转储:即冷备份,指在转储期间不允许对数据库进行任何存取、修改操作;优点是非常快速的备份方法、容易归档(直接物理复制操作);缺点是只能提供到某一时间点上的恢复,不能做其他工作,不能按表或按用户恢◆动态转储:即热备份,在转储期间允许对数据库进行存取、修改操作,因此转储......
  • 华企网安亮相华商书院论坛展位 宾客如云,共探网络安全新未来!
    2024年9月27至28日,一场以“文化自信·华商复兴”为主题的星河·华商书院第二十七届企业家年度论坛在深圳会展中心隆重举行。本次论坛汇聚了国内知名学者、业界领袖,共同探讨全球经济格局、科技力量、文化自信等议题,为新时代企业发展凝聚共识,助力经济复兴。华企网安(北京)科技有......
  • 十年后的网络安全前景如何?你想知道的都在这里
    点击上方蓝字关注我前言web渗透是网络安全大行业里入门板块,就像十年前的软件,前景非常被看好,薪资也很诱人。与软件测试和前端开发只需掌握一定的编程能力不同的是,渗透需要掌握的知识内容较多,花费的时间较长,渗透测试掌握代码是基础,其次还需要学习服务器操作系统数据库相......
  • 自学网络安全(黑客技术)顺序太重要三个月成长计划
    ......
  • 学网络安全真的可以完全不上班?看这一篇就够了
    很多人对朝九晚五的生活感到厌倦,渴望一种不受拘束、自由自在的生活方式。如果你也不愿意被公司制度束缚,想要随性自由地安排自己的时间,那么学习网络安全可能是一个不错的选择。事实上,凭借网络安全技能,你可以通过多种途径赚取外快,甚至实现完全不上班的梦想。一、安全众测安......
  • 网络安全(黑客技术)自学顺序太重要—90天成长计划
    ......